
Galaxy的Alex Thorn警告:462个地址或与Coldcard有关的BTC清扫
Thorn表示,一些可疑攻击者的交易仍未确认,这给受影响的用户留下了一个狭窄的费用提升窗口。
Galaxy研究负责人Alex Thorn指出了一组新的涉嫌与Coldcard相关的比特币盗窃事件,这些事件通过218笔交易从462个潜在受害者地址转移了约388.9 BTC。Thorn表示,一些相关的支出仍然在未确认的交易池中,这为某些用户提供了一个时间敏感的机会,可以通过支付更高的费用来覆盖攻击者的交易。
一组新的可能的Coldcard扫荡影响了462个地址
亚历克斯·索恩,Galaxy的研究主管,指出他所描述的与Coldcard用户相关的另一波协调性提款活动,提到有218笔交易涉及约388.9。比特币在过去几个小时内,从462个潜在受害者地址中。
索恩将归因框架描述为概率性,而非逐个钱包的确认识别,他写道:“这些很可能是Coldcard的受害者——它们与Coldcard易受攻击的UTXO形状相匹配,且高频交易模式让我对它们是另一波攻击充满信心。”这里的“形状”指的是UTXO,即未花费的交易输出,它们是构成钱包可支配余额的离散比特币块。
链上节奏是关键。索恩表示,活动平均每个区块有13.8次扫荡,约为事件前控制窗口观察到的速率的45倍,这使得流动看起来不像常规的整合,更像是一场协调的抽水行动。
目的地行为对于追踪也很重要。索恩表示,大多数转账都会创建一个新的目的地。地址每个受害者的资金并没有集中到一个明显的收款钱包中,而是分散开来,并且一些资金已经被转移到第二跳地址,这是一种常见的工作流程,当攻击者想要减少聚集并加速资金分散时会使用这种方式。
为什么这一波对观察被盗币流动的交易者很重要
Mempool ‘逃生舱’: 当更高费用的冲突仍然可以拯救资金时
时间敏感的细节是,一些被怀疑的攻击者支出尚未最终确认。Thorn表示,mempool中有类似的交易,等待被包含在区块中。
这为一部分受影响的用户创造了一个狭窄的“逃生舱”。Thorn表示,仍然控制相关密钥的用户可能能够广播一笔费用更高的冲突交易,在攻击者的交易确认之前将资金发送到安全钱包。从机制上讲,这是一笔替代支出,支付给矿工更多以优先确认,从而使费用更低的版本无效。
接下来要关注的主要是逐块和操作方面的内容:
1. 确认与替代:mempool中待处理的被怀疑清扫交易是否在接下来的区块中确认,或被受害者的更高费用冲突交易替代。2. 清扫强度:速度是否保持在Thorn提到的每个区块13.8次清扫附近,或回落到他提到的事件前基线。3. 第二跳流失: 是否新的每个受害者的目标地址继续将资金推入第二跳地址,这将意味着在任何交易所或场外交易下线之前的快速分散。4.后续集群: 在此集群之后的几天内,是否有额外波动被标记,考虑到Thorn的框架,该模式类似于之前的攻击活动。
更广泛的事件背景保持不变。Thorn将该活动与之前披露的Coldcard固件缺陷联系起来,该缺陷导致受影响的设备生成的钱包种子熵低于预期,最新估计在同一账户中提到影响数千个钱包和超过9000万美元的比特币被盗,尽管这些估计的方法论在提供的信息中没有详细说明。
新的Coldcard盗窃浪潮席卷389告诉我
这里的文件等效细节是内存池状态,而不是头条BTC数字。如果攻击者的交易仍未确认,重要的阈值是受害者是否能够实际获得更高费用的冲突优先被挖掘,因为这就是事后分析和实时缓解窗口之间的区别。
每个区块的13.8次清扫数字也在发挥实际作用。如果这种速度持续,第二跳移动继续,设置开始看起来是结构性的而不是叙事驱动的,攻击者的工作流程优化了分散和更难的实时聚类。如果未确认的清扫要么大规模确认,要么大规模被替代,这在实际意义上很重要,因为这个结果决定了这一波是否成为实现的卖压风险或一个被控制的事件。